Glossaire
AS-REP Roasting
L'AS-REP Roasting exploite les comptes sans pré-authentification Kerberos pour obtenir, sans identifiants valides, des données d'authentification cassables hors ligne.
L'AS-REP Roasting exploite les comptes pour lesquels l'option « Do not require Kerberos preauthentication » est activée. Normalement, la pré-authentification Kerberos impose au client de prouver qu'il connaît le mot de passe avant que le contrôleur de domaine ne renvoie une réponse AS-REP. Lorsqu'elle est désactivée, n'importe qui peut demander un AS-REP pour ce compte sans le moindre identifiant, et la réponse contient des données chiffrées avec la clé dérivée du mot de passe du compte, que l'on peut ensuite attaquer hors ligne.
C'est important, car un attaquant non authentifié ou peu privilégié qui connaît simplement un nom d'utilisateur valide peut ainsi obtenir du matériel cassable pour ce compte, en contournant le verrouillage et la journalisation habituellement associés aux échecs d'ouverture de session. La principale mesure consiste à garder la pré-authentification activée pour tous les comptes (elle ne doit jamais être désactivée sans raison précise et documentée), à imposer des stratégies de mot de passe robustes et à générer une alerte sur les requêtes AS-REP visant les comptes porteurs de ce paramètre.
Voir Durcissement de Kerberos.